Vulnérabilité critique dans Keycloak
.png)
Produits concernés
• Keycloak (toutes distributions, y compris la distribution open source communautaire et Red Hat Build of Keycloak) version 26.4.x antérieure à 26.4.15
• Keycloak (toutes distributions) version 26.6.x antérieure à 26.6.6
• Keycloak (toutes distributions) version 26.7.x antérieure à 26.7.2
Prérequis
• Accès réseau à l'instance Keycloak
• Connaître l'identifiant d'un utilisateur ciblé
Risques
• Compromission des identités
• Prise de contrôle de comptes utilisateurs, y compris potentiellement des comptes à privilèges élevés
• Accès au réseau interne de l'entreprise (Keycloak agissant comme fournisseur d'identité central pour d'autres applications)
• Exploitation d'informations d'identification
Résumé
Une vulnérabilité critique de type "Mécanisme de récupération de mot de passe faible" affectant Keycloak a été publiée le 19 août 2026, à l'occasion de la sortie de la version 26.7.2.
Le niveau de criticité de cette vulnérabilité est de 9.1 (CWE-640).
Bien que Red Hat soit l'autorité de nommage (CNA) ayant publié cette CVE et que la communication autour de la faille mette en avant "Red Hat Build of Keycloak", la vulnérabilité touche le composant keycloak-services, commun à toutes les distributions de Keycloak, y compris la version communautaire open source. Toute installation de Keycloak dans les plages de versions concernées est donc affectée, indépendamment de la distribution utilisée.
Keycloak est une solution de gestion des identités et des accès (IAM) et de fournisseur d'identité unique (SSO) open source, souvent positionnée en composant central pour l'authentification de multiples applications d'une organisation.
• CVE-2026-18963 : une validation d'état incorrecte dans le flux reset-credentials du composant keycloak-services permet à un attaquant distant non authentifié de forcer la réinitialisation du mot de passe d'un utilisateur ciblé, sans avoir besoin de cliquer sur le lien de vérification normalement envoyé par email. L'attaquant peut ensuite définir directement de nouveaux identifiants et prendre le contrôle complet du compte visé.
Keycloak faisant généralement office de fournisseur d'identité central, la compromission d'un compte, en particulier un compte administrateur, peut donner accès à l'ensemble des applications qui lui sont rattachées.
Aucune exploitation active n'est confirmée à ce jour par Red Hat. Un exploit a été référencé sur un forum spécialisé, mais aucun code fonctionnel public vérifié n'a été identifié à l'heure de la rédaction de ce bulletin.
Étant donné le risque associé, nous préconisons de corriger cette vulnérabilité sans plus attendre pour toute instance Keycloak exposée sur Internet.
Solutions
Détection de la compromission :
Afin de vérifier si votre instance Keycloak est compromise, vous pouvez :
• Auditer les journaux d'événements Keycloak à la recherche d'événements UPDATE_PASSWORD réussis qui ne sont précédés d'aucun événement VERIFY_EMAIL ou EXECUTE_ACTION_TOKEN correspondant pour la même session utilisateur.
• Rechercher des initiations multiples de RESET_PASSWORD visant des comptes distincts depuis une même adresse IP ou un même client sur une courte période.
• Activer la journalisation des événements RESET_PASSWORD, RESET_PASSWORD_ERROR, UPDATE_PASSWORD et SEND_RESET_PASSWORD, et corréler leur ordre d'apparition par identifiant de session.
• Déclencher une alerte sur tout changement de mot de passe complété sans événement de vérification préalable dans la même session d'authentification.
Aucun indicateur de compromission public détaillé n'est disponible à l'heure de l'émission de ce bulletin.
Remédiation
Mettre à jour vers la version corrigée correspondant à la branche utilisée :
• 26.4.x : version 26.4.15 ou ultérieure
• 26.6.x : version 26.6.6 ou ultérieure
• 26.7.x : version 26.7.2 ou ultérieure
Red Hat Build of Keycloak : se référer aux advisories RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 et RHSA-2026:56524 selon la version installée.
Mitigation
Si une mise à jour immédiate n'est pas possible, il est possible de désactiver temporairement la fonctionnalité "Forgot password" (mot de passe oublié) sur l'ensemble des realms, dans la console d'administration : Realm settings → Login → Forgot password → Off, à appliquer sur chaque realm concerné. Cette désactivation neutralise le vecteur d'attaque mais supprime aussi la fonctionnalité de réinitialisation en libre-service pour les utilisateurs légitimes. Une mise à jour vers une version corrigée reste recommandée dès que possible.

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

